邮件基础设施指南

SPF、DKIM 和 DMARC 详解

用通俗的语言解释建立邮件身份验证和对齐的 DNS 记录。

SPF、DKIM 和 DMARC 相互补充。SPF 授权发信服务器,DKIM 为邮件签名,DMARC 则检查可见的 From 身份是否与经过验证的信号对齐。

实际意味着什么

  • SPF:哪些服务器可以发信
  • DKIM:邮件的加密签名
  • DMARC:对齐与收件方策略
  • 以 DNS 记录作为唯一可信来源

实施检查清单

  1. 谨慎发布服务商授权的 SPF 机制。
  2. 添加服务商提供的 DKIM CNAME 或 TXT 记录。
  3. 先以监控模式部署 DMARC,再进入强制执行。
  4. 审阅汇总报告,只有在已对齐的邮件稳定后才收紧策略。

团队常问的问题

可以有多条 SPF 记录吗?

不可以。请将所有机制合并到一条 SPF 记录中;多条 SPF TXT 记录可能导致身份验证失败。

应该从哪种 DMARC 策略开始?

先从监控模式(`p=none`)开始,同时审阅已对齐的流量,准备就绪后再逐步过渡到 quarantine 或 reject。